【问题标题】:Sending cookies over HTTPS but HTML over HTTP通过 HTTPS 发送 cookie,但通过 HTTP 发送 HTML
【发布时间】:2016-09-27 22:55:32
【问题描述】:

HTTPS 成本高,所以我只想通过 HTTPS 发送会话 cookie,通过 HTTP(不安全)发送网站 HTML。

1) 在登录过程中,cookies 和登录数据通过 HTTPS 发送给用户。

2) 在页面请求期间,cookie 通过 HTTPS 发送到服务器,但响应(没有响应的 cookie!)通过不安全的 HTTP 发送。

是否可以通过 HTTPS 向服务器发送 cookie,但通过 HTTP 接收 HTML?

这样做的原因是为了消除会话劫持的变化。发送的 HTML 不一定是安全的。

【问题讨论】:

    标签: php http cookies https session-cookies


    【解决方案1】:

    没有。响应与请求在同一通道中执行,因此两者都必须是 HTTP 或 HTTPS。

    【讨论】:

      【解决方案2】:

      Cookie 与 EVERY 请求一起发送到服务器。解决它的唯一方法是使用 HTTPS 从一个域发送 cookie,并使用 HTTP 从另一个域(或子域)发送其他所有内容。这意味着您在使用 HTTP 时无法利用会话或 cookie。

      最实用的方法是通过 HTTPS 请求一个非常小的页面,其中包含一些 javascript 通过 HTTPS 请求所有用户特定数据,并通过普通旧请求所有静态信息(图像、html、css 等) HTTP。

      【讨论】:

        【解决方案3】:

        请记住,混合使用 HTTP 和 HTTPS 并不安全,攻击者可能会影响您的网站修改 http 资源。

        【讨论】:

          猜你喜欢
          • 2012-08-17
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 2015-07-29
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          相关资源
          最近更新 更多